浏览器分别生成 ACME 账户密钥和证书私钥,只把签名结果与 CSR 发送给 Let's Encrypt。
免费 TLS/SSL 证书
Let's Encrypt 域名证书申请
验证域名后直接下载可信证书和配套私钥,无需注册 FileTiny 账号,也不需要上传服务器文件。
第 1 步
选择证书类型
通配符证书必须使用 DNS 验证,工具会自动把根域名一起加入证书。
测试选项
第 2 步
添加域名验证记录
本次申请:
根域名和通配符使用同一个 TXT 记录名称。请同时添加下面两个 TXT 值,不要用后一个覆盖前一个。
- DNS 验证:确认所有 TXT 值都能从公网查询到,解析生效可能需要几分钟。
- HTTP 验证:用无痕窗口打开完整验证网址,确认页面只显示提供的文件内容。
- 保持当前页面打开,私钥只存在于这个标签页内。
第 3 步
下载证书文件
请立即保存私钥,关闭页面后无法找回。
重要:FileTiny 不会保存你的私钥或证书,离开页面前请妥善备份。
证书是怎样签发的?
添加 DNS TXT 记录或放置 HTTP 验证文件;通配符证书必须使用 DNS 验证。
验证通过后,Let's Encrypt 返回证书链,你可以把证书和配套私钥一起下载。
TLS/SSL 证书申请指南
怎样申请 Let's Encrypt 域名证书?
选择单域名或通配符证书,填写域名并生成验证信息。单域名可以使用 DNS TXT 记录或 HTTP 文件验证;通配符证书必须使用 DNS TXT 记录。验证通过后,证书和配套私钥会在当前页面提供下载。
DNS 验证和 HTTP 验证怎样选择?
- DNS 验证适用于根域名、子域名和通配符证书,需要能够修改域名解析记录。
- HTTP 验证适用于单域名,需要能把指定文件放到网站的
/.well-known/acme-challenge/路径。 - 通配符和根域名同时申请时,可能需要在同一个 TXT 记录名称下同时保留两个值。
下载哪些证书文件?
多数 Nginx、Caddy 和反向代理配置会使用完整证书链 fullchain.pem 与证书私钥 private.key。证书包还包含单独的域名证书和中间证书链,便于适配不同服务器面板。
证书到期后怎么办?
本工具不会在后台保存密钥,也不能无人值守续期。证书到期前可以重新打开页面申请;长期运行的服务器建议使用 Certbot、acme.sh 等 ACME 客户端自动续期。
FAQ
Let's Encrypt 证书申请常见问题
FileTiny 会保存证书私钥吗?
不会。证书私钥只在当前浏览器标签页的内存中生成和使用,不会发送给 FileTiny,也不会写入 localStorage。关闭或重置页面后无法找回,请及时下载并妥善备份。
通配符证书为什么只能使用 DNS 验证?
Let's Encrypt 要求通配符证书使用 DNS-01 验证。你需要在域名 DNS 中添加工具生成的 TXT 值,根域名和通配符可能需要同时保留两个值。
这个工具会自动续期证书吗?
不会。这里适合临时申请并下载证书;到期前需要重新申请。需要无人值守自动续期时,应在服务器上使用 Certbot、acme.sh 等 ACME 客户端。